Política de Privacidad
Versión 1.1 · 22 de julio de 2026
Esta política explica qué datos personales tratamos, para qué y con qué base, cuando visitas nemolink.app o usas NEMO. Está escrita para leerse: sin letra pequeña, igual que el producto — medir sin invadir.
Responsable
{TITULAR} (identificación completa en el Aviso Legal). Contacto para todo lo relacionado con privacidad: soporte@enrivasgarcia.com.
Dos papeles distintos
Somos RESPONSABLES del tratamiento de tus datos como usuario de NEMO (cuenta, facturación, soporte, emails del servicio). Somos ENCARGADOS del tratamiento respecto de los datos de los visitantes de tus webs y links que NEMO mide por tu cuenta y bajo tus instrucciones: de esos datos el responsable eres tú, y nuestra relación se rige por el Acuerdo de Encargo (DPA) publicado en /legal/dpa.
Qué tratamos y con qué base
| Tratamiento | Datos | Base jurídica | Plazo |
|---|---|---|---|
| Cuenta y prestación del servicio | Email, idioma, contenido que creas (links, etiquetas, integraciones) | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta exista |
| Suscripción y facturación | Estado del plan e identificadores de cliente de Stripe (no almacenamos tarjetas) | Ejecución del contrato y obligaciones legales (6.1.b y 6.1.c) | Vida de la cuenta + plazos fiscales |
| Registro de consentimiento (prueba forense) | Documento, versión, idioma, hash SHA-256 del texto exacto que viste, fecha y hora del servidor, dirección IP y user agent | Obligación legal de poder DEMOSTRAR el consentimiento (art. 7.1 RGPD, base 6.1.c) e interés legítimo en la defensa frente a reclamaciones (6.1.f) | Mientras pueda ser necesario para acreditarlo; SOBREVIVE al cierre de la cuenta, desvinculado de tu identidad viva |
| Emails del ciclo de vida del servicio | Email, idioma y métricas agregadas de tu workspace | Ejecución del contrato (avisos del servicio, no marketing de terceros) | Mientras la cuenta exista |
| Medición de tus links (por tu cuenta) | Eventos de clic con IP seudonimizada de forma irreversible (hash truncado con sal diaria), user-agent, referente; leads y ventas que tus plataformas nos envían | Encargo de tratamiento: la base la determinas tú como responsable | Según el plan: visible 30 días en Free, resto VELADO (no visible, no borrado) mientras tu cuenta exista |
| Seguridad y antiabuso | Registros técnicos y señales de bots | Interés legítimo (6.1.f): proteger el servicio y a terceros | El mínimo imprescindible |
Nunca guardamos direcciones IP en claro en las tablas de eventos ni emails en los registros de medición. Los datos velados del plan Free permanecen cifrados y no visibles: velado significa no visible, nunca borrado mientras tu cuenta exista; se suprimen con la cuenta, con la única excepción del registro de consentimiento descrito más abajo.
Subencargados y transferencias
Usamos proveedores de infraestructura bajo contrato de encargo. Alojamos los datos del producto en la Unión Europea; cuando un proveedor puede tratar datos desde fuera de la UE, la transferencia se ampara en su certificación en el Data Privacy Framework (DPF) o en Cláusulas Contractuales Tipo (SCCs).
| Proveedor | Función | Ubicación de los datos | Mecanismo |
|---|---|---|---|
| Supabase | Base de datos y autenticación | UE (región eu-west-1, Irlanda) | SCCs (DPA de Supabase) |
| Vercel | Alojamiento de la aplicación (región UE) | UE; soporte desde EE. UU. | DPF + SCCs |
| Upstash | Límites de tráfico (rate limiting) | UE (región europea) | SCCs |
| Stripe | Pagos y facturación (merchant of record) | UE (Stripe Payments Europe) y EE. UU. | DPF + SCCs |
| Resend | Envío de emails transaccionales | EE. UU. | SCCs |
Te avisaremos de cualquier cambio de subencargados conforme al DPA. No vendemos datos personales ni los usamos para publicidad de terceros.
Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (y a retirar un consentimiento sin efecto retroactivo) escribiendo a soporte@enrivasgarcia.com desde el email de tu cuenta. Respondemos dentro del plazo legal de un mes. También tienes derecho a reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito, credenciales de integraciones cifradas con AES-256-GCM, alojamiento en la UE, seudonimización irreversible de IPs en eventos, control de acceso por espacio de trabajo (RLS) y registro de accesos administrativos.
Integridad documental y prueba del consentimiento
Cuando aceptas nuestros documentos legales registramos la fecha y hora del servidor, la dirección IP desde la que aceptaste, el user agent de tu navegador, el idioma en que se te mostró el documento, su versión y el hash SHA-256 de su texto exacto. Tratamos la IP y el user agent PRECISAMENTE porque el RGPD nos obliga a poder demostrar el consentimiento: sin ellos, el registro no probaría gran cosa. No los usamos para perfilarte ni para publicidad.
Ese registro sobrevive al cierre de tu cuenta, desvinculado de tu identidad viva y conservando solo lo imprescindible para acreditar qué aceptaste y cuándo. Puedes solicitar copia de tus registros de consentimiento escribiéndonos.
Cookies
Las cookies y tecnologías similares que usamos están descritas en la Política de Cookies (/legal/cookies).
Historial de versiones
- 1.1 (2026-07-22): registro de consentimiento forense — se declaran la IP, el user agent y el hash del texto aceptado, con su base jurídica y su conservación tras el cierre de cuenta (D-LEGAL-2).
- 1.0 (2026-07-22): versión completa del servicio; sustituye a la política informativa de la web (que cubría solo la captura de email de la landing).